ureport 报表引擎 previewData 接口 SQL 注入漏洞(CVE-2026-38158)

北京赛克艾威科技有限公司 2026-07-17


  • 漏洞编号:CVE-2026-38158
  • 漏洞等级:高危
  • 漏洞标签:POC已公开
  • 发布时间:2026-07-17

漏洞描述

UReport2(ureport)是一款基于 Spring 架构的开源 Java 报表引擎。2026年7月披露 SQL 注入漏洞,远程且无需权限即可利用。报表设计器的数据预览功能 previewData 未对请求携带的 SQL 语句做任何校验,也未配置认证拦截,未经授权的远程攻击者可提交自行构造的 SQL 语句并在后端数据源上执行,读取数据库中的任意数据,导致敏感信息泄漏。上游项目已停止维护,官方未提供修复版本。

修复建议

1. 利用安全组设置其仅对可信地址开放。 2. 升级至最新版本,并持续关注上游版本发布。 3. 官方尚未发布修复版本,建议在反向代理层对报表设计器路径强制身份认证,或生产环境不部署 ureport2-console 组件。

参考链接

https://github.com/musesix/cve/blob/main/ureport_sqli/ureport.md

https://github.com/youseries/ureport

https://avd.aliyun.com/detail?id=AVD-2026-38158